IPv6 je fajn, ale opravdu to je (zatím!) hlavně zdroj problémů.
Pokud člověk komunikuje někam mimo svou kontrolu, poměrně často narazí na chybu, kterou za svého konce komunikace vyřešit nemůže a na druhém konci není ochota.
Já se setkávám s tím, že server kontroluje stát původu podle IP, ale je to vyřešené jen pro IPv4 a IPv6 tam v lepším případě hází USA, v horším úplné bludy. Naprosto typická odpověď podpory zní: Nepoužívejte VPN a pak to bude fungovat.
Tam pak nepomůže, než to IPv6 prostě na chvíli vypnout
.
My uživatelé asi ne, ale ty weby/aplikace ano ;-) Příkladem jsou streamovací služby, které nabízí i cizí obsah. A jejich vlastníci by jim show nedali, kdyby nedokázala služba omezit přístup podle požadavků. Např. pro různé části světa jsou různí distributoři.
EDIT: Např naše firma v chudších zemích nabízí software levněji. Kdyby nešlo hlídat zákazníky podle země, tak by museli všichni plati plnou cenu.
8. 3. 2024, 18:57 editováno autorem komentáře
Akorát, že vůbec. Já mám IPv6 přes VPSFree jako většina lidí, kteří IPv6 chtějí, ale nemají nativně (v ČR x přípojek pod správou, ale IPv6 nikde) a Netflix mi nepovolí české filmy. K čemu to potom celé je? Pravidelně se to musí vypínat kvůli něčemu, co nemohu nijak ovlivnit. IPv6 je super, ale když jsem si to všude pracně nasadil jako fanda, trochu tím trpím.
Nechceme.
Ale vysvětlujte to Disneymu nebo Sky-Showtime... To jsou velcí hráči, ti radši přijdou o klienta, než by dopustili, aby se jim na film díval někdo, kdo ho vidět nemá.
Případně to vysvětlete ouřadu, který trvá na tom, že na jeho službu mají přístup pouze Češi v Česku
- a kdo by tam po tom IPv6 tak asi lezl, že...
Tož Disney+ jede přes Kodi (pokud se vyhnete IPv4) celkem ochotně, byť jen HD. Je to velmi neoficiální, ale aspoň neházejí ani Linuxu klacky pod nohy.
Zato SkyShowtime, jakmile narazí na tučňáka nebo cokoliv, co není právě jejich aplikace nebo schválený a dostatečně pootvíraný prohlížeč, vyhlásí tomu nesmlouvaný boj.
Voyo, apod. nejsou pro mne obsahově zajímavé, tak ani nemám zjištěno, nakolik to IPv6 podporují...
Tak nějak soudím, že IPv6 adres je hodně a je hodně i rozsahů a tlak na správnou geolokaci bude pořád podstatně větší, než u IPv4. A jak jistě zrovna vy tušíte, to, že vy máte správně v databázích geograficky zařazený rozsah opravdu neznamená, že to tak má každý. Ostatně i co se IPv4 týká, jsou třeba v ČR hosteři, kteří částečně jedou na nakoupených rozsazích třeba ze SAE a ve spoustě databází dlouho nebyly přepsané. V IPv6 bude, myslím, nepořádek ještě o dost větší.
Bohužel pokud jde o geolokaci IPv6, tak to nejvhodnější místo na evidování kde jaký rozsah je (RIR - RIPE) na to rezignovalo.
Já mám u svých adres v RIPE databázi uvedené oba parametry (country: CZ, tak geoloc se souřadnicema). Bohužel to nikdo k určení polohy nepoužívá a RIPE to nevyžaduje jako povinný parametr. V podstatě pak nic jiného než ty placené služby nezbývá.
Jistě, celý svět není RIPE. Pokud něco začne dělat jeden RIR, tak většinou následují i ti další. Proč máme spoléhat na třetí stranu která s tím přídělem nemá vůbec nic společného, bere informace kdoví odkud, než se tam něco objeví tak to trvá a za přístup ke svým službám chce zaplatit. Obzvlášť v situaci kdy už platíme RIRu za to že databázi přídělů vede a pravidelně dělá kontroly.
Stejně tak si v RIPE databázi vedu inet6, route6 objekty a RPKI. Tomu se věřit dá a country code ne? RIR je z hlediska adres autoritativní zdroj, tak by měl dělat i tohle ...
A nebo taky ne. Zkuste se zamyslet, proc existuji veci jako RADB. Podobne veci by nevznikaly, kdyby ty data vypadali u vsech RIRu podobne. Ale ono nejsou...
ARC je kontrola, ktera je sfouknuta po telefonu za 15 minut a na LIRa dojde jednou za par let, to bych rozhodne nenazyval velkou kontrolou :-) To vam do detailu rozhodne nepodchyti spravnost zadanych geolokacnich dat - ty navic ani nejsou vazane na agregovany blok, a country muzete mit u kazdeho assignmentu (coz muze byt i jednotliva adresa) jinak. To by muselo ARC u kazdeho LIRa probihat nekolik tydnu... aby se tomu fakt mohlo verit :D
Já mám právě ten geoloc i na bloku AGGREGATED-BY-LIR a ARC jsem měl teď během 5 let podruhý. Jasně najde to spíš překlep než podvod, ale alespoň něco.
Jistě nepůjde o to aby se tomu dalo věřit 100%, ale to se nedá ani těm placeným službám třetích stran, ty ale neudělají ani ten 15 minutový telefonát a ten příděl nespravují.
Však ty taky myslím. A to, co, hm, diplomaticky řečeno vyprávíte vůbec nic nemění na tom, co jsem napsal. je to prostě fakt. Jen reaguji na vaše vyprávění, jak je všechno v naprostém pořádku. No, není; to, že je u vás opravdu neznamená, že to tak je všude. Dokonce bych podle reakcí řekl, že jste celkem dost v menšině.
Ono se to časem nejspíš zlepší, ale teď prostě v tomhle ohledu situace úplně dobrá není.
9. 3. 2024, 20:20 editováno autorem komentáře
A proč bych to, proboha, dělal? Umíte číst a jste schopen chápat co a proč píšu? Vy jste tak dlouho vedl nekonečné debaty s Jirsákem až jste se Jirsákem stal.
Ne, nekritizuju to. Reálně je mi to úplně jedno, nemám ani IPv6 ani potřebu řešit geolokaci natož různé nesmysly typu Netflixu. Prostě konstatuju fakta, nic víc.
Vy máte dost.
Já se třeba po IPv6 nedostanu na stránky tetanet.cz, dokud nezapnu MSS Clamping. Oddebugoval jsem jim to, řešilo se to na Twitteru a oni to za rok neopravili. Docela velký ISP. Je to btw tím, že mají na tvrdo zaříznuté icmp všech typů. Před půl rokem jsem psal na VŠB, že mají nastavené AAAA záznamy, ale servery jsou nedostupné.
Já mám IPv6 rád a jsem fanda, ale problémy to přináší, protože jsou mamlasové často ti administrátoři na druhé straně. A hrozně nemám rád, když na rootu někdo úmyslně zamlčuje, že to občas musí vypnout, protože se někam nedostal a je to nejsnazší řešení.
Jen jestli nebude nejaky problem spis u tebe, Lojziku :-) Me to normalne funguje. A vzhledem k tomu, ze ze jsou ve FENIXu by se na skutecny problem prislo treba i v ramci automatickych testu, co tam pravidelne probihaji vc. te IPv6 na web...
--2024-03-09 20:10:20-- http://tetanet.cz/ Resolving tetanet.cz (tetanet.cz)... 2a06:4401:0:1003:109:202:72:17 Connecting to tetanet.cz (tetanet.cz)|2a06:4401:0:1003:109:202:72:17|:80... connected. HTTP request sent, awaiting response... 308 Permanent Redirect Location: http://www.tetanet.cz [following] URL transformed to HTTPS due to an HSTS policy --2024-03-09 20:10:20-- https://www.tetanet.cz/ Resolving www.tetanet.cz (www.tetanet.cz)... 2a06:4401:0:1003:109:202:72:17 Connecting to www.tetanet.cz (www.tetanet.cz)|2a06:4401:0:1003:109:202:72:17|:443... connected. HTTP request sent, awaiting response... 200 OK Length: 68491 (67K) [text/html]
To ale nikterak neodpovida na otazku, co za obskurdni konfiguraci tam vy u sebe mate, ze? Nebo cim vysvetlite, ze to jinde funguje? Ze lidi delaji veci, co by nemeli (treba prehnana blokace ICMP) jeste samo o sobe taky neznamena, ze nemate nejakou botu i sam u sebe... pac ten vas "problem" se mi nepodarilo zreplikovat ani na tunelu do HE, co pro sve hrani nekde taky mam. A detaily o te "sve" konfiguraci samozrejme nesdilite.
Nasel jsem si to vlakno, a je tam komentar i od Ondry Caletky. Ani on tu "nefunkcnost" skrze VPSfree tunel nezreplikoval. A neni tam sam, kdo funkcnost potvrzuje. Mikrotik ja nepouzivam, dejte si tam neco s Linuxem... :-) Plus teda samozrejme... mel byste predevsim uhanet sveho providera, aby vam IPv6 dodal a ty tunely vubec nepotreboval. Toho casu IPv6 nemate rozpohybovane ani na sve osobni domene/mailserveru, ze...? :-)
No ta osobni domena fakt neni na LTE u T-mobile, zas tu ze me nedelejte blbce. A myslim ze je na miste zacit u sebe a az pak kritizovat druhe, ze to delaji blbe. Zatim jste nepredvedl ani to, ze vy to zvladnete dobre, z tech http/502 spis soudim, ze jste takovy matlal ;-)
A samozrejme v naprosto obecne rovine hlasujete ryze svou penezenkou. Ja kdyz se pred pul rokem stehoval, tak kriteria vyberu pri hledani poskytovatele ovlivnilo treba i to, zda-li (ne)podporuje IPv6. A oba "finalisti" (mali regionalni poskytovatele) mi k te domaci pripojce /56 IPv6 subnet nabidnout zvladli.
Otazka "co ja" s ohledem na popis o prispevek vyse? :-) Ja mam IPv6 jak doma, tak na vsech "soukromych" sluzbach - od NS pres MX az po web. Pozustatky me prvni skutecne nativni IPv6 z roku 2006 jsou v RIPE dohledatelne dodnes. Jen pro zajimavost, IPv6 mi tvori 2/3 celkoveho bezneho provozu. Do toho nepocitam "technicke" joby typu pravidelne zalohovani, protoze to mi bezi na IPv6 100%.
Odkazu se opet vyse, kazdy hlasujeme svoji penezenkou. Aneb ve finale muzete mit klidne treba Starlink a v podstate kdekoliv, co vam tu nativni IPv6 taky nabidne... akorat budete prskat, ze to stoji moc penez, ze? ;-)
Vy tu predevsim prskate, ze vam nefunguje nejaky konkretni web nejakeho konkretniho poskytovatele a vinite jeho, a asi se moc nesnazite hledat problem u sebe. A z informaci co se podarilo dohledat to fakt nevypada, ze by problem byl realne na druhe strane. To by ten problem totiz musel byt zreplikovatelny i nekym jinym. Z odkazaneho vlakna ale mj. vyplyva, ze i skrze stejneho VPN poskytovatele to jinym funguje. Aneb je k diskuzi, na ktere strane ty obtize skutecne vznikaji. Vsimnul jste si vubec, ze jste v tom problemu zda se osamocen? ;-)
To je pořád to samé dokola s blbci. Já šel s kůží na trh a přiznal jsem svou identitu, abys začal dělat vše pro mou dehonestaci, což s problémem vůbec nesouvisí.
Ne, Starlink pro mě není drahý, sídlím ve Zdibech a platím 2x LTE přípojku, jednou 1700,- a jednou 800,-
Pro identifikaci problému jsem dělal na TT maximum a v tom vláknu je to vidět, ale to se ti už zase nehodilo do krámu.
Delal jsem maximum != je problem na jejich strane + vysrali se na to, jak tu tvrdite (uz jen to, ze v tom vlakne ad vyse je videt i flow analyza dokazuje opak). Zbytek je usmevny - prachy nejsou problem, ale proto mam vsecko navenek IPv4-only a tu a tam si neco ubastlim s tunely... ;-) Ja bych teda v tom bode pod netflow ocekaval minimalne nejaky pcap, ze ktereho bude patrne, co se deje na vasi strane. Ale to uz tam jaksi neni, zejo?
To mi pripomina diskuzi kolem HomeAssistatna vedle... znacka "vymyslete mi to, spravte mi to". Akorat takhle to fakt nefunguje. Vy tu obvinujete tetanet, a je na zalobci aby prokazal vinu. Zalobce jste vy... aneb znovu - ten problem nikdo jiny nezreplikoval. Dokonce ani uzivatele stejneho tunelu, co pouzivate vy.
Out-of-the box pouziti samozrejme predpoklada, ze tam nebudete krecovite roubovat nejake tunely. A ano, popisujete problemy ktere maji svou pricinu prave v tech tunelech - co realne terminujete v adresnim prostoru v nejakem datacentru - na ktere krom jineho nekteri content-provideri (aka Netflix) casto proste pohlizi jinak, nez na koncove/retailove pripojky. To ale neni koncepcni vada IPv6, zejo. A v pripade tetanetu zatim jste se nedokazal poprat ani s tim, proc to nekomu jinemu funguje i pri pouziti tunelu stejneho dodavatele.
Proste TL;DR... neco si tam bastlite, ale problem vidite u druhych, ne u sebe.
Ano, ja tuhle pasaz cetl. Ale to nijak nezlehcuje ten vas uvodnik, kdy vy sem naklusete s tim, ze nekoho zhejtite, ze to ma rozbity a pritom se nedokazate ani vyporadat s tim, ze vsem okolo to normalne funguje. Z toho jde neprekvapive dovozovat, ze rozbity budete mit spis vy nekde u sebe.
Jedna věc je, že někdy prostě jiná možnost, než tunel, není, chceš-li mít IPv6.
Druhá, že máš net od velkého, nadnárodního poskytovatele, který to dává z jednoho balíku, registrovaného někde.
Třetí, že to prostě nefunguje - IPv6 je velké a snadno se v tom někde objeví chyba.
A čtvrtá, že si někdo vůbec nepřipustí, že tam nějaký IPv6 provoz bude, a celé to vyhodnocuje naprosto dokonale blbě.
8. 3. 2024, 23:55 editováno autorem komentáře